人禽杂交在线视频,日a本亚洲中文在线观看,亚洲日韩欧美一区二区不卡,国产亚州综合在线视频

        <s id="p3vac"></s>

          <sup id="p3vac"></sup>
          <ol id="p3vac"><i id="p3vac"></i></ol>
            1. 濟寧天氣預(yù)報
              濟寧市人力資源和社會保障局
              濟寧人事考試單位代碼
              濟寧市安全教育平臺
              濟寧違章查詢
              濟寧住房公積金查詢
              濟寧科技網(wǎng) 濟寧培訓(xùn)班 濟寧銀行網(wǎng)上銀行 濟寧教育網(wǎng) 歷史故事 家庭教育 濟寧市地圖 濟寧房產(chǎn) 濟寧教育網(wǎng) 濟寧人事考試信息網(wǎng) 濟寧新聞網(wǎng)
              幣圈最新消息 濟寧信息港
              瀏覽器之家 濟寧汽車 睡前小故事
              下載吧 股票書籍 花花草草
              百應(yīng)百科 照片恢復(fù) 學(xué)習(xí)通
              紅警之家 睡前小故事 馬伊琍
              手機照片恢復(fù) 手機數(shù)據(jù)恢復(fù)

              簡單五步清除DLL木馬

              時間:2010-09-08 16:17來源:未知 damoshentu.com

              互聯(lián)網(wǎng)安全日新月異的發(fā)展,越來越多的安全產(chǎn)品擺在人們眼前,安全廠商為了更好的保護用戶的網(wǎng)絡(luò)安全而進(jìn)行一次次的技術(shù)革新。但是正所謂有光的地方就有陰影,黑客們的技術(shù)也在不斷發(fā)展,為了在NT系統(tǒng)下能夠繼續(xù)隱藏進(jìn)程,木馬的開發(fā)者們開始利用DLL(DynamicLinkLibrary動態(tài)鏈接庫)文件,起初他們只是將自己的木馬寫成DLL形式來替換系統(tǒng)中負(fù)責(zé)WinSocket1.x的函數(shù)調(diào)用wsock32.dll(WinSocket2中則由WS2_32.DLL負(fù)責(zé)),這樣通過對約定函數(shù)的操作和對未知函數(shù)的轉(zhuǎn)發(fā)(DLL木馬替換wsock32.dll時會將之更名,以便實現(xiàn)日后的函數(shù)轉(zhuǎn)發(fā))來實現(xiàn)遠(yuǎn)程控制的功能。

              但是隨著MS數(shù)字簽名技術(shù)和文件恢復(fù)功能的出臺,這種DLL馬的生命力也日漸衰弱了,于是在開發(fā)者的努力下出現(xiàn)了時下的主流木馬–動態(tài)嵌入式DLL木馬,將DLL木馬嵌入到正在運行的系統(tǒng)進(jìn)程中.explorer.exe、svchost.exe、smss.exe等無法結(jié)束的系統(tǒng)關(guān)鍵進(jìn)程是DLL馬的最愛,這樣這樣在任務(wù)管理器里就不會出現(xiàn)我們的DLL文件,而是我們DLL的載體EXE文件.當(dāng)然通過進(jìn)一步的加工DLL木馬還可以實現(xiàn)另外的一些如端口劫持/復(fù)用(也就是所謂的無端口)、注冊為系統(tǒng)服務(wù)、開多線程保護、等功能。簡而言之,就是DLL木馬達(dá)到了前所未有的隱蔽程度。

              那么我們?nèi)绾蝸戆l(fā)現(xiàn)并清除DLL木馬呢?

              一、從DLL木馬的DLL文件入手,我們知道system32是個捉迷藏的好地方,許多木馬都削尖了腦袋往那里鉆,DLL馬也不例外,針對這一點我們可以在安裝好系統(tǒng)和必要的應(yīng)用程序后,對該目錄下的EXE和DLL文件作一個記錄:運行CMD–轉(zhuǎn)換目錄到system32–dir*.exe>exeback.txt&dir*.dll>dllback.txt,這樣所有的EXE和DLL文件的名稱都被分別記錄到exeback.txt和dllback.txt中,日后如發(fā)現(xiàn)異常但用傳統(tǒng)的方法查不出問題時,則要考慮是不是系統(tǒng)中已經(jīng)潛入DLL木馬了.這是我們用同樣的命令將system32下的EXE和DLL文件記錄到另外的exeback1.txt和dllback1.txt中,然后運行CMD–fcexeback.txtexeback1.txt>diff.txt&fcdllback.txtdllback1.txt>diff.txt.(用FC命令比較前后兩次的DLL和EXE文件,并將結(jié)果輸入到diff.txt中),這樣我們就能發(fā)現(xiàn)一些多出來的DLL和EXE文件,然后通過查看創(chuàng)建時間、版本、是否經(jīng)過壓縮等就能夠比較容易地判斷出是不是已經(jīng)被DLL木馬光顧了。沒有是最好,如果有的話也不要直接DLL掉,我們可以先把它移到回收站里,若系統(tǒng)沒有異常反應(yīng)再將之徹底刪除或者提交給殺毒軟件公司。

              二、上文也曾提到一些系統(tǒng)關(guān)鍵進(jìn)程是這類木馬的最愛,所以一旦我們懷疑系統(tǒng)已經(jīng)進(jìn)駐了DLL木馬,我們當(dāng)然要對這些關(guān)鍵進(jìn)程重點照顧了,怎么照顧?這里推薦一個強大的脫殼工具工具Procedump.exe他可以幫您看出進(jìn)程到底調(diào)用了那些DLL文件,但是由于有的進(jìn)程調(diào)用的DLL文件非常多,使得靠我們自己去一個核對變的不太現(xiàn)實,所以我們會用到一個shotgun寫的NT進(jìn)程/內(nèi)存模塊查看器ps.exe,用命令ps.exe/a/m>nowdlls.txt將系統(tǒng)目前調(diào)用地所有DLL文件地名稱保存到nowdlls.txt,然后我們再用fc將之于事先備份dllback.txt比較一下,這樣也能夠縮小排查范圍。

              三、還記得木馬的特征之一端口么?所有的木馬只要進(jìn)行連接,只要它接受/發(fā)送數(shù)據(jù)則必然會打開端口,DLL木馬也不例外,這也為我們發(fā)現(xiàn)他們提供了一條線索,我們可以使用foundstone的進(jìn)程端口查看工具Fport.exe來查看與端口對應(yīng)的進(jìn)程,這樣可以將范圍縮小到具體的進(jìn)程,然后結(jié)合Procedump來查找DLL木馬就比較容易了.當(dāng)然有如上文提到的有些木馬會通過端口劫持或者端口重用的方法來進(jìn)行通信,139、80、1443、等常見端口則是木馬的最愛。因為即使即使用戶使用端口掃描軟件檢查自己的端口,發(fā)現(xiàn)的也是類似TCPUserIP:1026ControllerIP:80ESTABLISHED的情況,稍微疏忽一點,您就會以為是自己在瀏覽網(wǎng)頁(防火墻也會這么認(rèn)為的)。所以光看端口還不夠,我們要對端口通信進(jìn)行監(jiān)控,這就是第四點要說的。

              相關(guān)閱讀
            2. 濟寧:警惕“數(shù)字大盜”的“木馬”盜號病毒侵吞你的錢財
            3. 好奇害死人!“小月月大結(jié)局電子書”系木馬偽裝
            4. 完整消弭DLL后門的真踐操做流程
            5. “360U盤保護”木馬泛濫 以安全名義威脅用戶隱私數(shù)據(jù)
            6. 新版Websense Defensio可自動清除惡意內(nèi)容
            7. 攻用WinRAR捆綁木馬的操作技巧和巧妙防范
            8. 360軟件直指QQ偷窺用戶隱私 回應(yīng):只為防木馬
            9. 電腦衛(wèi)生之流行木馬大清除

            10. 上一篇:研究人員和ISP未能有效控制Pushdo僵尸網(wǎng)絡(luò)
              下一篇:華為賽門鐵克構(gòu)建UTM+統(tǒng)一安全解決方案

              濟寧運河畔網(wǎng)版權(quán)與免責(zé)聲明:

              ①凡本網(wǎng)來源于注明來“源于:運河畔或damoshentu.com”版權(quán)均屬運河畔網(wǎng)所有,其他媒體可以轉(zhuǎn)載,且需注明“來源運河畔網(wǎng)”
              ② 凡本網(wǎng)注明“來源:XXX(非濟寧運河畔,濟寧信息港)”的作品,均轉(zhuǎn)載自其它媒體,轉(zhuǎn)載目的在于傳遞更多信息,并不代表本網(wǎng)贊同其觀點和對其真實性負(fù)責(zé)。
              ③ 如因作品內(nèi)容、版權(quán)和其它問題需要同本網(wǎng)聯(lián)系的,請在30日內(nèi)進(jìn)行。

              • 全網(wǎng)熱點
              • 健康
              • 教育
              • 新聞
              • 美食